文章总结: 微信零点击蠕虫weworm曝光,利用VoIP协议栈内存破坏漏洞,响铃即可接管账号并自动传播。AI将武器化成本压至业余水平,2人2周完成开发。腾讯已修复,建议用户立即升级至8.0.77/8.0.76以上版本。此事件凸显超级App攻击面与信任模型风险,防守方需集成AI威胁建模。
综合评分: 88
文章分类: 漏洞分析,威胁情报,应急响应,红队
微信零点击蠕虫 WeWorm 曝光,一声响铃就能接管账号、自动呼叫下一个好友
子午猫
子午猫
网络侦查研究院
2026年9月24日 06:28
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、一晚上传遍通讯录:响铃即沦陷
加州安全公司 Calif(美国帕罗奥图)9 月 8 日发布研究,公开 WeWorm——首个通过微信电话在 iOS 与 Android 之间跨平台传播的零点击蠕虫 demo。研究者仅用三台手机搭起完整链路:攻击者用一台 Pixel 呼叫第一受害者 iPhone,响铃中漏洞触发、微信账号被完整接管;被接管的 iPhone 立刻用同样方式呼叫第二受害者,蠕虫自传播链条就此跑通——攻击者呼叫受害者,受害者变成攻击者,再呼叫下一个受害者。
二、漏洞定位:微信 VoIP 协议栈内存破坏
Calif 将漏洞定位在微信 VoIP(网络电话)协议栈的内存破坏问题,仅透露:漏洞类型为内存破坏;触发面为微信电话呼叫过程的协议处理路径;利用前提是攻击者必须在受害者微信好友列表内;利用结果为 RCE 拿下微信进程、进一步完全控制账号。完整 PoC 暂未释放,技术分析拟在后续安全会议公开。
三、几个值得红队注意的细节
① 零点击:受害者无需接电话,响铃中漏洞已触发完成,唯一能挡住的只有主动挂断——攻击者趁人睡着反复响铃,总有一次懒得拒。② 信任模型反噬:IM 对好友赋予更高权限,一旦好友列表里任意一个被攻陷,攻击者就拿到进入你信任圈的”门票”,甚至无需先进你列表,先攻最薄弱一环再借道接近你。③ 链式放大:WeWorm 是账号级 RCE,若配合此前披露的 Android OEM 漏洞 OEMpocalypse 与 iOS 漏洞链式组合,最终可做到整台设备完全控制——账号级升级为设备级 root。
四、AI 把武器化成本压到业余高度
从 AI 发现漏洞到工程团队意识到,1 天;写 Android RCE 到完成,1 周;iOS RCE 3 天;蠕虫 demo 9 天——总投入 2 人 2 周。对照 2017 年 WannaCry(永恒之蓝)那种国家级团队数月工作量,AI 已将武器化成本曲线压到业余选手都能摸到的高度。
五、披露时间线:发现—修复—公开一气呵成
7 月初 AI 发现漏洞;7 月 24 日正式上报腾讯;8 月 21 日腾讯发布 Android 8.0.77、iOS 8.0.76 修复;8 月 28 日 Calif 确认服务端侧缓解对全量用户生效;9 月 3 日完整技术分析移交腾讯;9 月 8 日研究公开并获《纽约时报》报道。整个周期干净利落,堪称教科书级负责任披露。
六、真实威胁与防护
微信月活 14 亿,一旦被恶意复制,政企账号失窃致内部文件泄露、微信支付免密场景失控、熟人身份精准诈骗、第三方服务单点失守即多平台沦陷,任何一条都足以让安全团队连夜响应。Calif 借 WannaCry 类比警示:实验室”干净 demo”若遭遇泄漏或偷窃,能在补丁铺开前把世界砸个稀巴烂。蓝队视角:8.0.77/8.0.76 以下版本必须强制升级,个人保持微信自动更新才是正解,睡前关勿扰挡不住 RCE。
情报价值:超级 App 的 VoIP 栈是长期被低估的攻击面,”信任好友”的 IM 设计在 RCE 面前反成蠕虫放大器。防守方须把 AI 集成进威胁建模与应急响应;对 14 亿用户级 IM 而言,”零点击+蠕虫”组合是过去十年最被低估的国土级安全风险。用户侧唯一硬解:立即升级微信、开启自动更新。
来源:黑白之道(Red Hunter,2026-09-09 08:34 江西)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络侦查研究院 子午猫
子午猫《微信零点击蠕虫 WeWorm 曝光,一声响铃就能接管账号、自动呼叫下一个好友》